CVE-2026-29962HSC MailInspector v5.3.3-7版本被发现存在严重的本地文件包含(LFI)漏洞。该漏洞源于应用程序未能正确控制用户提供的文件路径,受影响的端点为/vendor/phpunit/phpunit.php。由于系统在处理用户可控参数时未进行有效的验证、清理或路径限制,远程攻击者可利用路径遍历技术读取底层操作系统及应用程序目录中的任意文件,进而导致敏感信息泄露。
该漏洞的技术成因在于HSC MailInspector v5.3.3-7版本在处理文件包含请求时,未实施严格的输入验证和路径过滤。受影响的组件位于/vendor/phpunit/phpunit.php,该端点直接将用户可控的输入参数传递给后端的文件读取函数,且未对路径中可能包含的遍历字符(如“../”)进行转义或拦截。这种设计缺陷使得攻击者能够通过构造特殊的HTTP请求,绕过目录限制,访问Web根目录之外的文件系统资源。由于该漏洞无需用户交互和身份认证,攻击者可轻易获取服务器上的敏感配置信息、源代码文件或系统凭证,从而造成严重的信息安全风险。